CVE-2026-23885
AlchemyCMS 在 ResourcesHelper 中存在通过 eval 注入实现的身份验证远程代码执行(RCE)漏洞
- 已发布
- 2026年1月19日
- 已更新
- 2026年1月21日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 40.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Alchemy 是一个用 Ruby on Rails 编写的开源内容管理系统引擎。在 7.4.12 和 8.0.3 版本之前,该应用程序使用 Ruby 的 `eval()` 函数来动态执行由 `Alchemy::ResourcesHelper#resource_url_proxy` 中的 `resource_handler.engine_name` 属性提供的字符串。该漏洞存在于 `app/helpers/alchemy/resources_helper.rb` 第 28 行。代码通过 `# rubocop:disable Security/Eval` 明确绕过了安全 lint 检查,表明已知使用了危险函数但未得到妥善缓解。由于 `engine_name` 来源于可能受管理配置影响的模块定义,这使得经过身份验证的攻击者能够逃逸 Ruby 沙箱,并在宿主操作系统上执行任意系统命令。7.4.12 和 8.0.3 版本通过将 `eval()` 替换为 `send()` 修复了该问题。
来源
1# CVE-2026-23885 的概念验证漏洞利用程序 针对 AlchemyCMS 中通过 eval() 注入实现认证远程代码执行(RCE)漏洞的概念验证利用程序,包含技术分析与修复指导。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。